态势感知平台威胁中心‑威胁情报库,库里面所有情报状态全部显示失效,这是什么含义,如何排查处理。
含义解释:“失效” 代表这批威胁情报数据包的使用有效期已经到期。 即使情报文件还保存在磁盘上,系统不再使用这批失效情报做威胁匹配、信誉研判,无法用来检测 IP/URL/MD5 恶意威胁,威胁中心相关告警、IP 信誉研判结果会缺失或者不准。 注意:不等于平台整体功能完全不可用,只是威胁情报这一组件失效,其他日志采集、事件分析还能跑 **。
威胁情报不是平台基础自带能力,需要单独购买【威胁情报更新升级授权】,有 1 年 / 3 年有效期,不是跟平台硬件维保时间一致。
威胁情报更新升级授权,看到期时间。现象:即使手动导入离线情报包,导入成功后依然状态显示失效,这就是授权到期典型现象。 ✅处理:联系商务 / 400,使用设备 SN 申请新的威胁情报升级授权,导入激活。
注意:如果是 License‑Server 授权模式,需要保证 CSAP 和 License‑Server 网络可达;断开超过 30 天,相关授权会失效H3C。
授权有效,但是很久没有升级情报包;H3C 威胁情报包本身自带内置有效期,一般几周~数月,即使 License 没到期,情报数据包本身超期也会标记失效。
当天打开开关不会立刻升级,要等到定时任务时间(凌晨),第二天才能看到新版本情报。
路径:系统配置 > 升级管理 > 特征库升级,选择威胁情报包上传升级。升级完成,情报状态变为有效。
上次升级情报中途断网、磁盘空间不足,情报包解压入库失败,数据库里面全部情报标记失效。 排查:
情报相关后台服务异常,情报库加载失败,全部展示失效。
表格
| 现象 | 根因判断 |
|---|---|
| License 页面情报授权已过期;导入新情报包依然显示失效 | ✅情报更新授权 License 到期,优先处理授权 |
| License 情报授权显示有效;升级历史很久没有新版本 | ✅情报数据包本身过期,做在线升级或者离线导入最新情报包 |
| 升级历史显示上次升级失败;磁盘使用率很高 | ✅磁盘不足 / 升级包损坏,清理空间重新导入离线包 |
参考文档:CSAP‑X 系列《态势感知平台 FAQ》威胁情报章节 5W102H3C。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论